Changer de prestataire informatique pour PME est une décision qui coûte cher quand elle tourne mal. Et la plupart du temps, ce n’est pas la compétence technique du prestataire qui est en cause : c’est un onboarding bâclé, sans structure ni calendrier clair, qui finit par fragiliser la relation dès les premières semaines.
Les chiffres parlent d’eux-mêmes. Selon le Brandon Hall Group, un processus d’intégration structuré améliore la rétention de 82 %. Si ce chiffre provient du domaine RH, le mécanisme est identique dans les relations prestataire-client : des attentes documentées dès le départ réduisent la désillusion précoce.
Ce guide vous explique concrètement ce que doivent couvrir les 30 premiers jours avec un nouveau prestataire IT : de l’inventaire de vos équipements à la validation de vos sauvegardes, en passant par les accès, les premiers tickets et les chemins d’escalade. Vous découvrirez également les signaux d’alerte à surveiller et une checklist complète de 30 livrables à exiger dès le départ. L’objectif est simple : vous donner les outils pour tenir votre prestataire accountable, dès le premier jour.
Pourquoi les 30 premiers jours font ou brisent la relation avec votre prestataire IT
Dans la grande majorité des cas observés, ce ne sont pas les défaillances techniques qui brisent la relation, mais l’absence de cadre structuré dès le départ. Pour une PME sans DSI interne, un onboarding mal cadré laisse des zones d’ombre critiques dès le départ : accès administrateurs non documentés, sauvegardes jamais validées, SLA définis sur papier mais jamais mesurés en pratique.
Les conséquences sont concrètes et coûteuses. Changer de prestataire informatique dans les 12 premiers mois oblige à tout recommencer : remigration des données, re-documentation complète du parc, perte de continuité opérationnelle pendant la transition. Sans compter le temps de vos équipes mobilisé sur un processus qui aurait pu être évité. Pour comprendre comment anticiper ces risques dès la sélection, les critères concrets pour choisir un prestataire informatique pour votre PME constituent un point de départ indispensable avant même la signature.
Comme évoqué en introduction, cette dynamique vaut tout autant pour les contrats IT. Un prestataire sérieux ne commence pas par facturer des heures de dépannage. Il commence par établir une base documentée : inventaire du parc, remise sécurisée des accréditations, déploiement du monitoring, définition des chemins d’escalade. C’est cette séquence, et non les promesses commerciales, qui détermine la qualité du service informatique pour PME sur la durée.
Ce guide cartographie exactement ce processus, semaine par semaine, avec les livrables attendus et les questions à poser pour tenir votre prestataire pour comptable dès le premier jour.
Ce qu’un onboarding IT structuré doit couvrir avant le premier ticket
Avant d’ouvrir le premier ticket, un prestataire sérieux doit avoir posé quatre fondations non négociables : l’inventaire complet du parc, la remise sécurisée des accréditations, la validation des sauvegardes existantes, et la définition des chemins d’escalade. Sans ces quatre piliers documentés, tout le support qui suit repose sur des hypothèses, pas sur des faits.
Deux modèles de démarrage, deux résultats opposés
Certains prestataires commencent l’onboarding en ouvrant un compteur d’heures. D’autres commencent par documenter. Le premier modèle crée une dépendance opaque où vous ne savez jamais ce qui a été fait ni pourquoi. Le second crée une transparence durable où chaque action est traçable. Pour une PME qui externalise son service informatique sans DSI interne, seul le modèle documenté est acceptable.
Les livrables minimaux avant J+7
Trois livrables doivent être remis avant la fin de la première semaine, sans exception :
- Un registre structuré du parc matériel et logiciel, incluant chaque poste, serveur, équipement réseau et licence active, sous forme de fichier exploitable (pas une liste informelle par e-mail).
- Une matrice des accès administrateurs, précisant qui détient quels droits, sur quels systèmes, et sous quelle forme d’authentification.
- La confirmation écrite de la couverture RMM sur 100 % des endpoints, attestant que chaque machine est visible et surveillée.
Un prestataire qui ne peut pas livrer ces trois éléments en sept jours n’a pas les processus nécessaires pour assurer un niveau de service conforme aux exigences d’un partenaire IT externalisé fiable.
L’inventaire réseau absent : un signal d’alerte immédiat
L’absence d’inventaire réseau formalisé au démarrage indique que le prestataire travaille sans visibilité réelle sur votre infrastructure. Il ne peut ni détecter une anomalie, ni documenter un changement, ni garantir la continuité de service. C’est la défaillance de gouvernance la plus fréquente, et la plus évitable.
Le cadre réglementaire applicable
Lors d’un changement de prestataire, la remise des accès et la documentation du parc ne relèvent pas uniquement de la bonne pratique. En France, la CNIL impose une documentation formelle de l’ensemble des traitements et des accès, incluant l’identification des sous-traitants et la traçabilité des habilitations. Le cadre RGPD impose également la traçabilité des accès et la documentation des sous-traitants. Un prestataire qui refuse de formaliser ces éléments vous expose à un risque de non-conformité, pas seulement à un risque opérationnel.
J+1 à J+7 : poser les fondations techniques sans interruption d’activité
Connaître les quatre piliers d’un intake IT est une chose ; voir comment ils s’enchaînent concrètement en est une autre. Voici ce qui doit se produire au cours de la première semaine.
Le premier jour : réunion de lancement, ticketing, urgences
La réunion de lancement à J+1 dure une heure, avec le référent technique désigné, pas un commercial. Trois points à valider avant de raccrocher :
- L’outil de ticketing : comment ouvrir un ticket, suivre son statut, quel niveau de priorité déclenche quel délai contractuel.
- Le canal d’urgence hors heures ouvrées : un numéro direct ou une procédure écrite, jamais une adresse e-mail générique. L’absence de réponse sur ce point à J+1 est un signal d’alerte.
- Le calendrier de la semaine : quand l’inventaire commence, qui sera sur site, quels accès sont nécessaires.
L’inventaire du parc : un fichier structuré, pas une liste informelle
Entre J+1 et J+5, votre prestataire recense chaque poste, serveur, équipement réseau et licence. Le livrable attendu est un fichier structuré avec, pour chaque actif : désignation, numéro de série, système d’exploitation, utilisateur assigné et statut de garantie. Un document Word non structuré n’est pas acceptable. L’ISO 27001 (contrôle A.5.9) exige un inventaire centralisé avec propriétaire désigné pour chaque actif.
La remise des accréditations : sécurité dès J+1
Mots de passe administrateurs, clés de licence et accès cloud (Microsoft 365, Entra ID) ne doivent pas transiter par e-mail. Exigez un gestionnaire de mots de passe sécurisé et une séparation des droits immédiate : votre prestataire reçoit les accès nécessaires à sa mission, pas les droits de propriétaire global. Tout accès remis doit figurer dans un registre daté et signé des deux parties.
Déploiement RMM : J+3 au plus tard, pas J+15
L’agent de supervision doit être installé sur l’ensemble des endpoints dès les premiers jours. Un outil comme Atera, utilisé dans le cadre d’un support informatique externalisé structuré pour PME, établit une visibilité immédiate : version OS, patches manquants, espace disque, santé matérielle. Attendre J+15 laisse deux semaines sans surveillance ; tout incident pendant cette fenêtre est invisible pour votre prestataire.
Les procédures de mise en place d’un poste de travail font partie de la documentation à produire en parallèle.
Questions de contrôle à poser à J+7
- Avez-vous reçu un registre signé du parc, au format structuré, couvrant 100 % des équipements et licences identifiés ?
- Votre prestataire a-t-il confirmé par écrit la couverture de monitoring sur l’ensemble des postes et serveurs ?
Un “oui” partiel ou une promesse verbale n’est pas une réponse satisfaisante. Ces deux livrables sont le socle sur lequel toutes les semaines suivantes s’appuient.
J+8 à J+14 : accès, sécurité et validation de la sauvegarde
Les fondations posées lors des sept premiers jours servent de point de départ : la deuxième semaine est celle où votre prestataire doit sécuriser l’environnement et confirmer que vos données sont réellement protégées.
Audit des accès de l’ancien prestataire
La première priorité est la révocation systématique des accréditations laissées par votre prestataire précédent. Comptes administrateurs Windows, accès VPN, identifiants cloud : chaque entrée non révoquée représente une porte ouverte. Dans Active Directory ou Entra ID, votre nouveau prestataire doit identifier les comptes orphelins (comptes administrateurs sans titulaire actif), les désactiver, et vous remettre un rapport écrit listant les actions réalisées. Ce n’est pas facultatif ; c’est une exigence de base alignée sur les principes de contrôle d’accès (ISO 27001, Annexe A, contrôle 5.15).
Question de contrôle à poser : « Pouvez-vous me montrer la liste des comptes administrateurs actifs avant et après votre audit ? »
Validation du plan de sauvegarde
Une sauvegarde non testée n’offre aucune garantie réelle. À J+14 au plus tard, votre prestataire doit vous remettre une confirmation écrite attestant que les sauvegardes sont actives, qu’un test de restauration a été effectué sur au moins un jeu de données critique, et que la politique de rétention correspond à ce qui est défini dans votre contrat. Sans cette confirmation écrite, vous ne pouvez pas considérer vos données comme protégées.
Configuration des alertes de sécurité
Votre prestataire doit configurer l’endpoint security sur les postes critiques, vérifier les règles de pare-feu existantes, et documenter la politique de gestion des correctifs dans l’outil RMM. Ces trois éléments doivent être actifs avant la fin de la deuxième semaine, pas en cours de déploiement.
Première revue des tickets
Comparez le temps de première réponse réel aux SLA contractuels sur les tickets déjà traités. Identifiez les tickets toujours ouverts et demandez une justification pour chacun. Un ticket non résolu sans explication est un signal à documenter.
Environnements Microsoft 365
Si votre PME utilise Microsoft 365, votre prestataire doit vérifier la configuration d’Exchange Online, les politiques Teams et SharePoint, et auditer l’état des licences. Les licences fantômes, actives mais non attribuées à un utilisateur réel, génèrent des coûts inutiles et doivent être identifiées dès cette phase.
J+15 à J+21 : premiers tickets réels et mise à l’épreuve des chemins d’escalade
Les deux premières semaines ont permis de sécuriser les accès et de valider les sauvegardes. À partir de J+15, la relation entre dans sa phase opérationnelle : les tickets du quotidien arrivent, et c’est maintenant que vous évaluez si votre prestataire tient ses engagements.
Lire les premiers tickets comme un indicateur de qualité
Pour chaque ticket de support informatique traité entre J+15 et J+21, vérifiez trois points précis : le délai de prise en charge réel versus le délai SLA contractuel, la clarté des communications adressées à l’utilisateur final (l’employé doit comprendre ce qui se passe, pas seulement le technicien), et la présence d’une résolution documentée avant fermeture du ticket. Un ticket fermé avec la seule mention “résolu” n’est pas traçable et ne permet aucun apprentissage.
Formaliser la matrice d’escalade avec des noms, pas des alias
À J+15, votre prestataire doit vous remettre une matrice d’escalade écrite. Elle doit préciser, pour chaque niveau de sévérité (P1 : serveur hors ligne ou ransomware ; P2 : panne réseau partielle ; P3 : incident utilisateur isolé), le nom du technicien responsable, son remplaçant désigné, et les temps de réponse garantis. Une adresse générique de type “support@prestataire.fr” n’est pas une matrice d’escalade : c’est une boîte noire.
Tester le chemin d’escalade avant une vraie crise
Ne supposez pas que la matrice fonctionne : testez-la. Simulez un incident P1, par exemple un signalement fictif de chiffrement de fichiers sur un poste, et mesurez le temps de réponse effectif. Ce test prend moins de 30 minutes et révèle immédiatement si les procédures internes du prestataire sont opérationnelles.
Signaux d’alerte à J+21
Quatre comportements justifient une conversation formelle avec votre prestataire dès J+21 :
- Tickets fermés sans résolution documentée
- Absence de rapport hebdomadaire (même court)
- Modifications de configuration réalisées sans notification préalable
- Délais de réponse systématiquement supérieurs au SLA
Un référent technique stable, signe d’organisation
Si vous avez interagi avec trois techniciens différents en une semaine sans passation de dossier visible, ce n’est pas un problème de disponibilité : c’est un indicateur de désorganisation interne. Un prestataire structuré assigne un référent technique nominatif dès J+1 et maintient la continuité du contexte entre chaque intervention.
J+22 à J+30 : bilan opérationnel et mise en place du cadre de gouvernance
La dernière semaine marque le passage de la phase d’installation à la phase de pilotage. Les bases techniques sont posées ; il est temps de les formaliser.
Le rapport de fin de phase J+30
Un prestataire sérieux vous remet ce document sans que vous ayez à le demander. Il doit contenir quatre éléments non négociables :
- L’état du parc actualisé : inventaire final signé, avec chaque poste, serveur et équipement réseau référencé
- Le récapitulatif des tickets traités : volume, catégories, délais moyens de résolution
- Le taux de conformité SLA : pourcentage de tickets résolus dans les délais contractuels, par niveau de sévérité
- Les recommandations pour J+31 à J+60 : actions prioritaires identifiées pendant l’onboarding, chiffrées et classées par urgence
L’absence d’un seul de ces éléments est un signal que le prestataire gère votre dossier de façon réactive, pas proactive.
La gouvernance récurrente : structurer le suivi mensuel
Dès J+30, actez par écrit le rythme d’une réunion mensuelle de pilotage. L’ordre du jour type couvre : incidents du mois, projets en cours, évolutions d’infrastructure prévues, et revue budgétaire. Une réunion sans ordre du jour prédéfini devient rapidement une conversation informelle sans décisions traçables.
Validation de la documentation technique
Chaque intervention significative réalisée pendant les 30 premiers jours doit être documentée dans une base de connaissances accessible. Vérifiez que ces éléments sont présents : procédures de reprise après incident, schémas réseau à jour, et inventaire des licences actives. Cette documentation vous appartient ; elle doit être accessible indépendamment du prestataire.
Checklist des livrables J+30
L’ensemble de ces livrables est détaillé dans la checklist complète ci-dessous.
Utiliser le bilan J+30 comme outil de décision
Ce rapport est votre premier outil d’évaluation objective. Comparez les métriques réelles aux engagements contractuels. Si le taux de conformité SLA est inférieur à 90 % dès le premier mois, discutez-en formellement avant de laisser la situation se normaliser. Un prestataire transparent assumera les écarts et proposera un plan correctif ; un prestataire défaillant les minimisera. Cette distinction, observable dès J+30, prédit la qualité de la relation sur les douze mois suivants.
Checklist complète : les 30 livrables à exiger de votre prestataire IT
Voici un récapitulatif consolidé de tous les livrables attendus sur les 30 premiers jours. Cochez chaque point au fur et à mesure ; tout livrable manquant à l’échéance indiquée est une conversation à avoir immédiatement avec votre prestataire.
J+1 à J+7
- Réunion de lancement réalisée et compte-rendu transmis par écrit
- Inventaire du parc (postes, serveurs, équipements réseau, licences) signé par les deux parties
- Accès administrateurs remis, documentés et sécurisés avec séparation des droits
- Agent RMM déployé sur 100 % des endpoints
- Canal d’urgence hors heures ouvrées confirmé avec un numéro nominatif
J+8 à J+14
- Audit des accès de l’ancien prestataire complété et comptes orphelins révoqués
- Test de restauration des sauvegardes réalisé et résultat documenté par écrit
- Alertes de sécurité prioritaires configurées (endpoint, pare-feu, correctifs)
- Première revue SLA effectuée : délais réels comparés aux délais contractuels
J+15 à J+21
- Matrice d’escalade formalisée avec noms, numéros directs et délais par niveau de sévérité
- Test d’escalade simulé et validé
- Premier rapport hebdomadaire reçu
- Zéro ticket fermé sans résolution documentée dans l’outil de ticketing
J+22 à J+30
- Rapport de fin de phase J+30 remis (état du parc, tickets, SLA, recommandations)
- Base de documentation technique initialisée avec les premières procédures
- Rythme de gouvernance mensuelle acté avec un ordre du jour type
- Recommandations pour J+31 à J+60 formulées par écrit
Utiliser cette checklist comme outil contractuel
Une liste de bonnes intentions n’engage personne. Pour qu’elle produise des effets concrets, annexez-la au contrat de service dès la signature, ou intégrez-la dans le plan de transition si un document de ce type est prévu. Chaque livrable devient ainsi une obligation formelle assortie d’une échéance, et non une promesse verbale. En cas de manquement, vous disposez d’une base contractuelle pour demander des comptes, renégocier les conditions, ou activer une clause de résiliation sans frais si les livrables fondamentaux font défaut.
5 signaux d’alerte qui indiquent un onboarding IT raté dès les premières semaines
La checklist vous donne les livrables à exiger. Cette section vous donne les signaux qui indiquent que votre prestataire ne les fournira pas spontanément.
1. Aucun inventaire formalisé après J+7
Sept jours suffisent pour recenser un parc PME. Si votre prestataire ne vous a pas remis un registre structuré des postes, serveurs et équipements réseau dans ce délai, il gère votre infrastructure sans en connaître le périmètre exact. Il ne peut ni la protéger ni vous conseiller sur ses points faibles.
2. Aucun test de restauration dans les deux premières semaines
Une tâche de sauvegarde planifiée confirme que des données ont été copiées, pas qu’elles peuvent être récupérées. La distinction est critique : ISO 27001 exige des tests de restauration documentés précisément parce que les sauvegardes non vérifiées échouent régulièrement au moment où on en a besoin. Un prestataire sérieux réalise ce test avant J+14 et vous remet un compte rendu écrit.
3. Modifications de configuration sans notification ni trace
Toute intervention sur un serveur, un pare-feu ou une règle réseau doit générer un ticket et une notification préalable. Si vous découvrez après coup qu’une configuration a changé, le prestataire ne dispose pas d’un processus de traçabilité opérationnel. En cas d’incident ultérieur, vous n’aurez aucun historique pour diagnostiquer la cause.
4. Interlocuteurs changeants sans passation de dossier
Comme évoqué lors de la mise à l’épreuve des chemins d’escalade, un prestataire organisé assure la continuité de suivi indépendamment du technicien disponible. Des interlocuteurs changeants sans passation de dossier révèlent l’absence d’une base de connaissances interne opérationnelle.
5. SLA dépassés sans communication proactive
Un retard occasionnel est acceptable. L’absence de communication à son sujet ne l’est pas. Si votre prestataire attend que vous relancez pour signaler un dépassement, c’est un défaut de gouvernance, pas un problème de ressources. La communication proactive en cas d’exception est le minimum d’une culture de responsabilisation, et son absence prédit des difficultés bien au-delà de l’onboarding.
Points d’attention spécifiques selon votre infrastructure PME
Au-delà des signaux d’alerte génériques, certains points de vigilance sont directement liés à la composition technique de votre infrastructure. Voici ce que votre prestataire doit traiter, par environnement.
Microsoft 365 (Entra ID, Exchange Online, SharePoint) Dès J+14, le prestataire doit vous remettre une liste des droits administrateurs actifs dans Entra ID, avec les comptes orphelins signalés. Les licences inutilisées mais facturées sont fréquentes après un changement de prestataire ; leur identification à cette étape évite des mois de surcoût. La reprise de Exchange Online et SharePoint doit être documentée, pas seulement opérationnelle.
Serveurs virtuels et cloud privé Si votre infrastructure s’appuie sur une plateforme de virtualisation, le prestataire doit produire un schéma d’architecture lisible dès les premières semaines, pas uniquement lors d’un incident. Les politiques de snapshots et les fréquences de sauvegarde propres à cet environnement doivent figurer par écrit dans la documentation technique. Ce niveau de rigueur fait partie intégrante d’un service managé bien structuré pour PME.
Réseaux et pare-feux La configuration des VPN, des règles de filtrage et des équipements réseau doit être exportée et archivée dans les deux premières semaines. Attendre un incident pour récupérer ces informations est une erreur coûteuse ; un prestataire sérieux traite cette étape comme une priorité d’onboarding, pas comme une tâche optionnelle.
Téléphonie VoIP Si votre PME utilise une solution de téléphonie cloud, l’onboarding doit inclure la vérification des trunks SIP, des plans de numérotation et des règles de basculement. Une coupure téléphonique non anticipée pendant les premières semaines est évitable si ces points sont validés dès le départ.
Postes de travail hétérogènes Dans la majorité des PME, le parc matériel est mixte et partiellement non documenté. Un prestataire rigoureux étiquette, inventorie et normalise ce parc lors de l’onboarding. Ignorer les postes anciens ou non standards crée des angles morts de sécurité que ni vous ni votre prestataire ne détecterez avant qu’un problème survienne.
Ce que vous devez faire avant de signer votre prochain contrat IT
Adapter votre infrastructure à un prestataire est une chose ; choisir le bon prestataire avant même de commencer en est une autre. Ces quatre actions, prises avant la signature, font la différence.
1. Exigez un plan d’onboarding écrit de 30 jours avec livrables datés. Un prestataire sérieux peut vous le remettre lors de la phase commerciale, pas après la signature. Ce document doit préciser qui fait quoi, à quelle date, et sous quelle forme livrable. Sans ce plan, vous n’avez aucun levier contractuel si les premières semaines dérapent.
2. Annexez la checklist des livrables J+30 au contrat de service dès la phase commerciale, si le prestataire refuse, considérez cela comme un signal d’alerte.
3. Planifiez le bilan J+30 dès le premier jour. Bloquez la date en agenda le jour du démarrage, avec un ordre du jour prédéfini : état des livrables, taux de résolution dans les SLA, recommandations pour les 60 jours suivants. Des critères de succès mesurables, convenus à l’avance, empêchent toute discussion subjective lors de ce rendez-vous.
4. Identifiez votre référent technique nominativement avant le démarrage. Obtenez un nom, pas un alias générique. Exigez également le nom du remplaçant désigné en cas d’absence. Un prestataire incapable de nommer ces deux personnes avant le début du contrat n’a pas de processus d’attribution structuré pour le support informatique PME.
KMU Informatik illustre concrètement ce cadre : l’onboarding s’appuie sur un inventaire formalisé dès les premiers jours, un déploiement immédiat de l’agent RMM via Atera sur l’ensemble des endpoints, et une documentation technique rigoureuse qui reste accessible au client. Ce niveau de structure, visible avant même la signature, est précisément ce que vous devez exiger de tout prestataire informatique pour PME, quelle que soit sa taille.
Conclusion
Un onboarding IT réussi ne s’improvise pas : il se contractualise, se planifie et se mesure. Les 30 premiers jours révèlent la maturité réelle de votre prestataire bien mieux que n’importe quelle présentation commerciale. Un inventaire complet, des accès sécurisés, des sauvegardes testées et des chemins d’escalade validés ne sont pas des bonus ; ce sont des prérequis non négociables.
Vous cherchez un prestataire capable de respecter ce cadre dès le départ ? Contactez KMU Informatik pour évaluer ensemble si notre approche structurée correspond aux exigences de votre PME.